PUMA 質詢主題整理
← 回 260 場逐字稿清單

外交及國防委員會・逐字稿全文

2024-11-14 立法院外交及國防委員會:沈伯洋委員質詢逐字稿

來源 #162 2024-11-14・開會 09:00・發言片段 08:57

📌 執行摘要與核心觀點 (Executive Summary)


👥 講者清單 (Speakers & Roles)

講者標籤姓名 / 身分角色定位與主要發言焦點
沈伯洋沈伯洋(立法委員 / 撲馬)質詢委員,就外交及國防委員會主管法制、政策執行與公眾利益進行專業質詢
列席官員部會首長 / 機關主管代表備詢主管機關說明政策研議、實務運作與配套措施
主席會議主席 / 召集委員主持議程、引導質詢程序與時間管控

💬 完整逐字對話紀錄 (Full Timed Transcript)

[00:00] 沈伯洋

謝謝主席,要請局長。好,謝謝主席,沈委員早。局長早。這個,我覺得直接從預算開始,因為今天最主要是預算的巡大,時間應該沒那麼多啦。那這個剛好是前幾天的這個新聞,所以把它放在這一邊,是這個第三季的數據。它包含這些資安供給是全球的這個平均招供給的次數。 裏面包含包含臺灣,剛剛羅偉委員其實也有提到相關的預算,所以這個部分我就不多說,但目前的政府與軍事機構以臺灣來講的話,平均每週是五千多次,所以這個當然數目是非常的高,我現在目前看到的就是在預算書的第三頁的這一邊,說強化資安的維管工作,因為我自己跟資安是比較有關係,但我想先問一下目前這個資安維管工作的進度為何?

[00:56] 列席官員 / 備詢代表

事實上對於資安委員會委員會是本局長期以來非常重視的一項工作的業務也感謝大院的支持我們大概在過去這幾年在資安投注上的經費是有逐漸的在增加主要的目的就是在提升我們資安防護的能力剛剛羅文也注意到本局在這方面的 防護能力讓駭客的攻擊所達到的紀錄是零。主要原因是我們所架設的一個網路環境,就駭客比較有專業背景的經驗來看的話,他們會知道要攻擊本局的一個相關的網站網頁難度會比較高。就剛剛委員所呈現的數據來講,大概在過去這陣子的過程當中,很多駭客侵害的對象已經慢慢的從政府機關 因此,他在預算書上,除了這頁以外,他維持自然原則專業的證照比例, 當然他是有某種程度的達成,我覺得這沒有問題。但是我這邊要提醒一下,我們傳統的資安在講這些紅隊的演練等等之類的,他確實我覺得不管是國安局還是國防部,在這一方面加強是很多。

[02:21] 列席官員 / 備詢代表

但是從去年開始有一個數據,我覺得是令人比較擔心,這是全世界的數據,就是目前來講在公司內部直接的竊取機密,或者在公司內部他可能插一個USB,然後直接讓他中毒,或者他做了某些事情配合外部的攻擊,他們說現在已經快超過50%,也就是說現在我們在做紅隊演練的時候, 必須要把這個加進去。那我在這一個相關的這個數據裡面就有看到目前以歐盟跟美國來講,而他們的平均值啦,大概一年一家公司是花四千萬到五千萬只做內部,就是只管內部控管這件事情,就是內部的人譬如說他的背景的調查,還有現在很多根本竟然禁止你使用USB,就是NIST,就是NIST之前在做那一個AIPB的那一個,他們在去年的時候有公佈了一個

[03:13] 列席官員 / 備詢代表

在2020年就有了,去年有再把它最佳化,它有一個標準就是說我們對內人員的一個管控,那當然我覺得以國安局來講,對內人員的管控本來就有在做,但是它配合資安的對內人員的一個管控,這是一個新東西。所以我就想說, 在這邊有講說資安人員的專業證照,因為這個專業證照還沒有包含到Internal threat,就是內部威脅,那我在想說國安局搞不好可以先做,做給其他部會看,就是把這個東西也把它納入了。 這部份有根本報告一下,資安本身的硬體部分,再來就是涉及到資安的人安的部分。在經費的投注上,我們當然花了很多的經費來強化我們在硬體部分的建制。在人安的部分,我們除了硬體上的實體隔離以外,

[04:01] 列席官員 / 備詢代表

也都嚴格地禁絕我們的同仁攜帶各人的USB或相關連接電腦的設備進入營區。所以我們在營區的門口是有相關的管制作為,這大概是第一部分。第二部分是因為本局有一個特殊的遺策的機制,對於同仁假如相關違規違紀的部分的話,透過遺策過程也可以知道哪些同仁可能有這樣的一個行為。所以我們是透過多管旗下的方式來確保我們跟資安跟人安的安全。尤其是這種行為模式的分析,現在反而變得很紅。 所以這幾年如果國安局在新聞模式的分析有什麼經驗的話應該能夠給其他的國安人尤其因為現在情報部門多就是把這樣的機制給他們然後讓他們在編列預算的時候能夠把這一個相關的教育訓練也拿進去這部分也跟委員說明報告一下因為就國安局來講我剛才跟羅美玲委員在做說明的事我們除了去注意我們自己本身局內的治安以外我們對於除了國安局以外還有十一個

[04:57] 列席官員 / 備詢代表

請報機關。對於他們的資訊安全,我們也非常重視。那這部分我們一方面是透過教育訓練或聯合公防演練的方式來提升他們的能量。我沒有記錯的話,在未來這兩年三年應該培訓我們國安團隊的資安人員可以達到三千人次以上。那另外一部分是在經費的補助,我們也會去了解一下我們相關國安團隊的資安環境到底有沒有需要再測進的地方。 有必要的話,在硬體設備,還有在相關的技術經驗的分享上,經費的投注上,我們都有在協助我們其他國安單位。因為這邊我們就不講預算的細項,但是就算我講的,現在各公司,尤其是大公司,大概就是平均一年花四千萬到五千萬,只做這個internal threat,那我相信國安局在這方面的預算有可能不一定夠。

[05:44] 列席官員 / 備詢代表

所以等到我們在講細部預算的時候,譬如說先把專業證照這個部分先把新標準放進去,這是一定本來就要做的,而且這跟本來局內在做的事情是一致的。接下來就是我們可能可以去看一下國外花這個四、五千萬,到底他們是花在哪一些部分,哪一些是局裡面還缺的,我覺得可以在細項的時候我們來討論這件事情。這個我就先要跳過,這個就是我剛剛講的NIST的一些新標準,這個我都先跳過一下。 現在目前來說,除了我剛剛講的,不管是教育的訓練、內容等等之類,現在目前美國是有NITTF,英國是CPNI,歐盟是透過NIS2的指令,所以他們都有一些特殊的資安治理架構。這個東西的確稍微還是比較新一點。我在各個大公司,尤其是美國的大公司的資安長,在討論的時候,他們說這不是只有在國安單位缺樓,

[06:38] 列席官員 / 備詢代表

下連有一些企業做的都還不夠,所以這個是未來的大方向。所以這一個部分我想會在下一個年度的時候我們可能會對不管是國安局、國防部要求,就它可能甚至需要有一些應變小組啊什麼等等之類的,在內部做創設。那接下來我還有另外一件事情我剛剛突然想到,就是因為雖然今天我們沒有過土辦,就是關鍵基礎設施,但因為關鍵基礎設施跟國安局還是有非常強的關係。 因為關鍵基礎設施,人力不足。他面臨的狀況跟國防部有點類似,人力不足,我覺得關舉還好,但是關鍵基礎設施會。人力不足的時候,他們會更多時候去找廠商。那一旦找廠商之後,廠商有沒有符合我們剛剛那些規範,那完全是另外一件事了。就像我們剛剛講的教育訓練,對其他的情報機關會去協助,這個都有。

[07:28] 列席官員 / 備詢代表

但廠商未必有這個能力﹐有些廠商他也不夠大﹐他甚至有些﹐他只是﹐譬如說保全公司﹐對﹐那他如果對﹐因為他們畢竟﹐譬如說他在巡邏關鍵新竹設施﹐他一定會有些機密﹐他的那個﹐他每天的頒表啊﹐什麼等等之類的﹐這個有時候呢﹐與其從外部駭客攻擊﹐我看直接找這個保全公司﹐大概機密就可以洩漏了﹐所以這一個有可能必須也要國安局﹐要嘗試去協助﹐就是說 我們在契約訂定上面,我們可能沒辦法直接做這個公司,但是假設我們的關鍵基礎甚至有外包的,它外包的那一個契約上面有一些標準的要求,是可以一致的就是我們局裡面做到的要求,我們在契約上要求其他廠商也做到這樣。這部分我們可以來提供給其他部會來參考,我想委員很正確地提出來了,

[08:13] 列席官員 / 備詢代表

就關鍵基礎設施的維護,現在可能有很多單位都非常重視尾商,尾商的部分假如說在資安管理的授權權限過高的話,它很有可能會造成一些資安迴遇的問題,那另外怎麼樣透過契約的方式來讓廠商這個部分,有更大的一個權責必須要負起相關資安外洩的責任,這部分可能契約要來加強,那再來就是相關的尾外的廠商, 他有沒有涉入背景的查查,這在我們國安單位我們向來是列為最優先的工作,但這部分在政府其他單位感覺上這方面的資訊還不太夠,這部分我們在提醒各單位應該要注意這部分的重要性。


💡 重點觀點與名詞索引 (Key Insights)


本文件由 transcribe-cloud-video-to-markdown 自動轉錄、語音識別與語義分段生成,已另存備份於雲端硬碟。